Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 40

Tableau récapitulatif :

Vulnérabilités critiques du 28/09/26 au 04/10/26
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Fortinet Fortimail CVE-2026-104286 9.8 (NVD) Contournement de la politique de sécurité 01/10/2026 Exploitée CERTFR-2026-AVI-1257
https://www.fortiguard.com/psirt/FG-IR-26-175
Cisco Catalyst SD-WAN CVE-2026-76504 9.8 (NVD) Contournement de la politique de sécurité 30/09/2026 Exploitée CERTFR-2026-AVI-1246
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU
Citrix Netscaler CVE-2026-88771 9.5 (NVD) Exécution de code arbitraire à distance 27/09/2026 Exploitée CERTFR-2026-AVI-1235
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
Citrix Netscaler CVE-2026-88772 9.5 (NVD) Exécution de code arbitraire à distance, Déni de service à distance 27/09/2026 Exploitée CERTFR-2026-AVI-1235
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
Apple iOS, iPadOS, macOS CVE-2026-86950 8.8 (NVD) Exécution de code arbitraire à distance 28/09/2026 Exploitée CERTFR-2026-AVI-1236
https://support.apple.com/en-us/149226
https://support.apple.com/en-us/149228
https://support.apple.com/en-us/149229
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-89078 9.9 (NVD) Exécution de code arbitraire à distance 23/09/2026 Pas d'information CERTFR-2026-AVI-1242
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-0-9-released/
GitLab GitLab Community Edition (CE) et Gitlab Enterprise Edition (EE) CVE-2026-93577 9.9 (NVD) Exécution de code arbitraire à distance 23/09/2026 Pas d'information CERTFR-2026-AVI-1242
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-0-9-released/
HPE Aruba Networking Instant On CVE-2026-76723 9.6 (NVD) Exécution de code arbitraire à distance 29/09/2026 Pas d'information CERTFR-2026-AVI-1238
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05150.txt
HPE Aruba Networking Instant On CVE-2026-76724 9.6 (NVD) Exécution de code arbitraire à distance 29/09/2026 Pas d'information CERTFR-2026-AVI-1238
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05150.txt
HPE Aruba Networking Instant On CVE-2026-76725 9.6 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 29/09/2026 Pas d'information CERTFR-2026-AVI-1238
https://csaf.arubanetworking.hpe.com/2026/hpe_networking_-_hpesbnw05150.txt
Google Chrome CVE-2026-102331 9.6 (NVD) Exécution de code arbitraire à distance, Contournement de la politique de sécurité 29/09/2026 Pas d'information CERTFR-2026-AVI-1237
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01807488085.html
Moxa MGate MB3170 Series, MGate MB3270 Series CVE-2026-86325 9.4 (NVD) Atteinte à la confidentialité des données, Contournement de la politique de sécurité 02/10/2026 Pas d'information CERTFR-2026-AVI-1250
https://www.moxa.com/en/support/product-support/security-advisory/mpsa-269540-cve-2026-86325,-cve-2026-86326-two-vulnerabilities-in-protocol-gateways
Python CPython CVE-2026-19445 9.2 (NVD) Déni de service à distance 30/09/2026 Pas d'information CERTFR-2026-AVI-1243
https://mail.python.org/archives/list/security-announce@python.org/thread/QMQIUQB6WGGC3MI7I3WKQXOYOBDSPPS3/

Rappel des alertes CERT-FR

Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway

Le 27 septembre 2026, Citrix a publié un avis de sécurité concernant plusieurs vulnérabilités qui affectent NetScaler ADC et Gateway. Parmi celles-ci, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 permettent une exécution de code arbitraire à distance par un attaquant non authentifié. Ces vulnérabilités sont activement exploitées et les exploitations ont commencé avant la disponibilité des correctifs. De plus, l'éditeur indique que si les correctifs n'ont pas été installés, tous les équipements sont vulnérables dans leur configuration par défaut. Dans son billet de blogue (cf. section Documentation), Citrix indique mettre des indicateurs de compromission à disposition de ses clients par le biais de la console Netscaler.

Le 28 septembre 2026, le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88771.

Dans un billet de blogue du 29 septembre 2026 (cf. section Documentation), Mandiant et Google Threat Intelligence Group (GTIG) fournissent des indicateurs de compromission ainsi que des règles de détection au format YARA. Ceux-ci n'ont pas été qualifiés par l'ANSSI. Selon Google, la présence de ces motifs est caractéristique d'une exploitation réussie:

  • 0-PPE-0 : default SSLLOG SSL_HANDSHAKE_FAILURE 0 : SPCBId - ClientIP - ClientPort - VserverServiceIP - VserverServicePort 443 - ClientVersion DTLSv1.0 - CipherSuite "TLS1-AES-256-CBC-SHA" - Session New - Reason "Handshake failure-Internal Error" (dans *Syslog*)
  • qat0: Process NSPPE-<##> exit with orphan rings 5:500
    pitboss[<##>]: pitboss NOT restarting NSPPE-<##> (\)
    (dans */var/log/messages*)

Le CERT-FR a également connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88772.

Liens :

Multiples vulnérabilités dans OpenBao / Hashicorp Vault

Le 23 septembre 2026, OpenBao a rendu publique quatre vulnérabilités pouvant être combinées pour contourner l'authentification et dans certains cas, exécuter des commandes arbitraires sur le serveur. Les versions antérieures à 2.6.3 sont vulnérables. Ces vulnérabilités sont aussi présentes dans Vault.

Liens :

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Citrix Citrix CVE-2026-88779 8.7 Non spécifié par l'éditeur 04/10/2026 Exploitée https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697174&articleURL=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88779
Zammad Zammad CVE-2026-102489 9.4 Exécution de code arbitraire à distance 30/09/2026 Exploitée https://csirt.divd.nl/cves/CVE-2026-102489/
Zammad Zammad CVE-2026-102490 9.4 Élévation de privilèges 30/09/2026 Exploitée https://csirt.divd.nl/cves/CVE-2026-102490/

Rappel des publications émises

Dans la période du 28 septembre 2026 au 04 octobre 2026, le CERT-FR a émis les publications suivantes :